Jump to content

Recommended Posts

  • Replies 112
  • Created
  • Last Reply

Top Posters In This Topic

Top Posters In This Topic

Posted
Как будут ниже 6$/p - придется полюбить. :-)  

 

Тссс... 1100 триком 5,9 баксов за порт.

Правда это 10 мегабит (и пара соток), да и 3комы ты не любишь - но факт. ;-)

Posted

Ну и опять же, тупость mac security в том, что она зарубает и "некриминальные" mac-адреса (новая сетевуха, ноут и т.п.)

 

Дал юзверю /29 (dhcp per interface) и вперед.

 

А от mac based security одно сексотство, а не безопасность...

Posted
[

1. Оператор должен обеспечить работоспособность, а не обрезанием заниматься.  

 

Не надо доводить все до крайности.

Сложно ли стырить телефонный трафик в доме? Да делать же нечего, моток хлорки и на щиток. И что, значит Электросвязь не оператор?

 

Так и в сети. Если можно с достоверностью 99% вычислить "редиску" даже задним числом - этого более чем достаточно. Пара залетов пионеров, пара экскоммуникаций - и будет тишь и гладь...

А для 99% определения просто по условию работы езернет достаточно "писать" МАС на порту... И никуда никто никогда не денется.

Сравни технологии сети абонентского доступа сети электросвязи (традиционной телефонии) и LAN, особый акцент сделай на "исторических" аспектах. BTW: Iskratel, например, потихоньку сворачивает разработки по TDM-технологиям. Не мне вам говорить, что традиционная телефония - "немножко несовременная" технология.

Если можно делать поуму, то и надо делать поуму.

Posted
Не мне вам говорить, что традиционная телефония - "немножко несовременная" технология.  

Если можно делать поуму, то и надо делать поуму.

 

Полная защита стоит денег. Больших и не нужных. Ей ФСБ занимается. ;-)

 

Обычные сети с управляемыми коммутаторами и хоть немного отстроенной защитой, про воровство трафика никогда не слышали. Нету его, и не будет в ближайшем будущем. Зачем бороться с тем, чего нет? ;-)

А в будущем, более отдаленном - железо нужное для практически полной защиты есть и сейчас (фильтрация IP, ДХЦП с порта по 802.1x, и т.п.). Сейчас это дорого - через пару лет не будет стоить ничего.

Posted

Современные технологии вполне позволяют найти компромис между затратами, безопасностью и удобством. mac based security - явно не тот вариант...

А то что я предложил(здесь предложил но народ во всю это уже юзает) - 802.1q + dhcp + p2p - вполне доступно. Лайткомовские коммутаторы сделают это еще дешевле.

Posted
Современные технологии вполне позволяют найти компромис между затратами, безопасностью и удобством. mac based security - явно не тот вариант...  

 

Бр... А при чем тут это?

Вообще, на мой взгляд принцип блокирования - порочен в корне, и без смысла дергает саппорт, плюс напрягает клиентов.

Достаточно просто вести логи, хотя бы примитивные - что бы всегда была возможность разобраться задним числом. И все, этого хватит. :-)

SNMP позволяет многое - но его использование для управления в сетях совершенно недостаточно на мой взгляд. Хотя понятно почему - на сегодня хватает и более простых действий.

 

802.1q + dhcp + p2p - вполне доступно

 

Конечно. Но зачем платить больше? ;-)

Posted

давайте всё-таки вернемся на землю.

P2P, VLAN, PPPoE - для локального трафика не пригодны!

(утершись от гнилых помидоров, обьясняю дальше...)

для выхода в интернет - да. но не для локального. предлагаю сразу разделить эти понятия.

при локальном трафике ширина канала на каждого клиента сопоставима с шириной внешнего канала.

в случае с VLAN+/30 - вероятность перегрузки внешних каналов при нелимитированном доступе практически достоверна.

выход - сегментировать сеть маршрутизаторами, что при достаточно крупной сети превращается в кошмар. да и не везде есть для этого условия.

выход второй - зарезать юзеров на 10М. но это, IMHO, позавчерашний день, и с выходом Doom3 ситуацию принципиально не изменит :)

отсюда делаю вывод - локальный трафик нужно считать. нужно. как и почем - вопрос другой.

а в мир вырускать по PPPoE+CHAP - там трафика на порядки меньше.

 

по поводу ограничения MAC на портах. во-первых, я считаю что это единственный вариант как-то сеть контролировать. если я строил сеть, за свои деньги то я хочу знать кто, где и как использует ее ресурсы. неудобство? для кого? нормальный юзер должен быть доволен, что его соединение защищено, и никто не выйдет в сеть от его имени и без его разрешения. общение с саппротом не должно юзера напрягать - это уже недостатки организации и вопрос вообще не технический. а пост-фактум рыться в логах arpwatch и что-то кому-то доказывать, а тем более - наказывать по-моему гораздо геморнее.

Posted
P2P, VLAN, PPPoE - для локального трафика не пригодны!  

Не путай мух и котлет, плз.

Для изоляции клиентов - 802.1q vlan (подсетка на рыло),

для обмена файлом - p2p (opendchub на сервере),

для сетевых игр надо ставить соотв. игровые серваки (доступ за денюжку).

 

По поводу "я строил сеть, за свои деньги". Сеть - не вещь в себе, а средство доступа к услуге (почему-то у вас - это услуга). Нормальынй контроль - это когда контроль не требуется. Нормальному юзеру должно быть непофиг, если оператор-раздолбай не может обеспечить бесперебойное функционирование своей сети, а ваш способ этого не обеспечивает - конечно, за что платим, то и имеем, но уж если платим, то стоит и выжимать из этого максимум.

Posted

а зачем "изоляция клиентов"?

р2р - только через сервер??

 

кстати из этого вынес интересную идею - как доп услугу для особо параноидальных - "подсетка на рыло"...

но вводить это массово - зачем?

Posted

1. Наверное, специфично для каждого оператора в отдельности. Но мои аргументы таковы:

а) предоставляем клентам доступ к тырнету,

б) защищаем клиентов от непосредственных поползновений нечистоплотных особей того же вида,

в) защита от вирусов, использующих дыры в виндовых RPC и т.д.

2. Именно. Только через сервер, т.к. п.1. то же относится и к voip (h323 proxy).

Posted
защищаем клиентов от непосредственных поползновений нечистоплотных особей того же вида,  

 

таких особей может быть несколько сот, в лучшем случае - тысяч (очень крупная сеть)

 

интернет - это миллионы "нечистоплотных особей". смысл защищать от внутрисети? тем более когда в своем хозяйстве все это ловится-вычисляется в порядки проще быстрее и наказать можно.

 

в) защита от вирусов, использующих дыры в виндовых RPC и т.д.  

то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов.

Posted
то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов.

 

Кстати да.

Чем затыкать все щелку внутри - сделать сервис-фаервол.

Выделить на него десяток виланов. ;-)

Брать за это доп. деньги.

Вполне востребованная услуга может получиться.

Posted

по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально.

я понимаю, что это контроль разного уровня, но подход - тот же. и суть его такова: "Юзер не может делать что-то без ведома администратора". как интересно можно ограничить обмен файлами между юзерами? даже в вилане, в отдельной подсети на каждого, через фильтр. как? закрыть каждого персональным NAT-ом?

и как отличить "поползновение" от "доступа к услуге"?

Posted
по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально

 

Господа, как вы представляете маршрутизацию 1-2-3к виланов, а?

А главно нафига?

Ну засуньте в вилан 30-50 юзверей, чего они между собой накачают???

Засуньте в отдельные виланы десяток упертых активистов халявы. ;-)

 

Ну зачем, из пушки-то по воробъям палить?

Posted

в) защита от вирусов' date=' использующих дыры в виндовых RPC и т.д.

[/quote']

то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов.

Вспомни, плз, с какой стороны НАТа устанавливается соединение.

Posted
по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально.

я понимаю, что это контроль разного уровня, но подход - тот же. и суть его такова: "Юзер не может делать что-то без ведома администратора". как интересно можно ограничить обмен файлами между юзерами? даже в вилане, в отдельной подсети на каждого, через фильтр. как? закрыть каждого персональным NAT-ом?

и как отличить "поползновение" от "доступа к услуге"?

1. юзер сам себе "обменистратор" и может делать абсолютно всё... что ему позволено :)

2. обмен файлом ограничивается в том месте, где сходятся vlan'ы, например так:

deny ip from any to any recv vlan* xmit vlan*

а остальное просто не пройдет.

Posted

по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально

Господа, как вы представляете маршрутизацию 1-2-3к виланов, а?

А в чем проблема? Кто мешает vlan'ить на несколько маршрутизаторов?

Posted
А в чем проблема? Кто мешает vlan'ить на несколько маршрутизаторов?

 

Банально дорого. Да и трудозатратно.

В общем, эти деньги можно потратить со значительно большим толком. ;-)

Posted
2. обмен файлом ограничивается в том месте, где сходятся vlan'ы, например так:

deny ip from any to any recv vlan* xmit vlan*

а остальное просто не пройдет.

мы наглухо изолируем клиентов друг от друга? радикально. это просто серпом по ушам - чтоб друг другу не мешали :)

получается, что в интернете свободы больше чем в домашней сети...

Posted

вопроса не понял. имеется в виду, какую степень свободы готов предоставить юзеру?

полную.

когда юзер выходит в инет, какие действуют ограничения? правильно, никаких. плати за трафик - и ходи куда тебе угодно. хоть на fbi.gov, хоть на playboy.com. и если у тебя дырявая система - рано или поздно тебя нащупают. и вариантов тут - не только RPC.

если бы вы увидели на интернет-карте что-то наподобие "для пользования Интернетом необходимо иметь Windows XP SP2 и Internet Explorer 6 SP1, иначе вы можете заразиться вирусом и нанести вред другим пользователям Интернета"? ваша реакция? у меня вообще Linux и Mozilla. так что - мне интернета не видать?

так чем отличается локалка от инета? тут предлагается постоить юзеров стройными шеренгами - это перегиб.

а что если я хочу расшатить принтер для соседа? курсовой у него на носу, например.

а что если я хочу поиграть в старый-добрый Doom2, а на игровом сервере его не будет никогда?

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...